Blog · 21. August 2026 · aktualisiert 25. September 2026

Google Fonts lokal einbinden: Warum ein Plugin nicht immer reicht

Google Fonts lokal einbinden klingt nach einem Häkchen im Plugin. In vier typischen Fällen bleiben trotzdem Verbindungen zu Google übrig. Wie die Rechtslage 2026 wirklich ist, wie Sie sauber prüfen, wie das Einbinden von Hand geht — und warum nach jedem Update alles wieder von vorn losgehen kann.

Ein Techniker zeigt auf einen Bildschirm mit einer Liste von Verbindungen, von denen genau eine rot markiert ist.

Wer nach „Google Fonts WordPress DSGVO” sucht, landet schnell bei der Plugin-Lösung: OMGF installieren, Häkchen setzen, fertig. Für viele Seiten stimmt das sogar. Aber wir sehen in der Praxis regelmäßig vier Fälle, in denen danach trotzdem noch Verbindungen zu fonts.googleapis.com bestehen — und eine einzige reicht, damit die Seite weiterhin Daten an Google überträgt.

Dieser Beitrag behandelt beides: die Rechtslage, so nüchtern wie sie 2026 tatsächlich ist, und die Technik — wo die Schriften sich verstecken, wie Sie sauber prüfen, und wie das lokale Einbinden von Hand geht, wenn kein Plugin mehr weiterhilft.

In dreißig Sekunden: Sind Sie überhaupt betroffen?

Öffnen Sie Ihre Seite im Browser, drücken Sie F12, wechseln Sie auf den Reiter Netzwerk und tippen Sie in das Filterfeld fonts.g. Dann laden Sie die Seite neu.

  • Die Liste bleibt leer — diese Seite lädt nichts von Google. Gut. Prüfen Sie trotzdem die anderen Seitentypen, siehe unten.
  • Es erscheinen Einträge mit fonts.googleapis.com oder fonts.gstatic.com — Ihre Besucher bauen beim Aufruf eine Verbindung zu Google auf, und deren IP-Adresse geht mit.

Mehr ist es im Kern nicht. Der Rest dieses Beitrags handelt davon, warum diese Einträge oft an Stellen entstehen, an denen niemand sie sucht.

Die Rechtslage, nüchtern

Das Thema ist mit so viel Panik verkauft worden, dass eine sachliche Einordnung schwer zu finden ist. Hier ist sie, mit Fundstellen.

Das Urteil, um das es geht

Das Landgericht München I hat am 20.01.2022 (Az. 3 O 17493/20) einem Websitebesucher 100 € immateriellen Schadensersatz zugesprochen, dazu einen Unterlassungsanspruch. Die Begründung in drei Sätzen: Die dynamische IP-Adresse ist ein personenbezogenes Datum. Beim Nachladen einer Schrift von Googles Servern wird sie automatisch dorthin übermittelt, ohne dass der Besucher gefragt wurde. Ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO hat das Gericht verneint — mit dem Argument, das den Fall so unangenehm macht: Der Betreiber könnte die Schriften genauso gut selbst ausliefern. Wer eine zumutbare, datensparsame Alternative hat und sie nicht nutzt, kann sich nicht auf ein überwiegendes Interesse berufen.

Was die Aufsichtsbehörden sagen

Hier gibt es keine Meinungsverschiedenheit. Der Landesbeauftragte für den Datenschutz Niedersachsen nennt in einer Presseinformation vom 24.11.2022 das lokale Hosten ausdrücklich „die datenschutzkonforme und deshalb auch von der LfD Niedersachsen empfohlene Variante”. Der LfDI Baden-Württemberg und das Bayerische Landesamt für Datenschutzaufsicht empfehlen in ihren FAQ dasselbe. Wer lokal einbindet, ist aus der Diskussion heraus — ohne Einwilligung, ohne Eintrag im Consent-Banner, ohne Restrisiko.

Die Abmahnwelle und wie sie endete

2022 gingen über hunderttausend gleichlautende Schreiben raus, jeweils mit der Aufforderung, 170 € zu zahlen. Ein automatisierter Crawler hatte Seiten mit dynamischer Einbindung gesucht. Das ging auf zwei Wegen zu Ende:

Zivilrechtlich. Dasselbe Landgericht München I, das 2022 den Schadensersatz zugesprochen hatte, hat am 30.03.2023 (Az. 4 O 13063/22) entschieden, dass diese Abmahnungen rechtsmissbräuchlich sind. Das Gericht spricht von Tatprovokation: Wer den Verstoß durch massenhaftes automatisiertes Aufrufen selbst herbeiführt, um daraus Ansprüche zu erzeugen, kann sie nicht geltend machen. Kein Unterlassungsanspruch, kein Schadensersatz, Kosten beim Abmahner.

Strafrechtlich. Die Generalstaatsanwaltschaft Berlin ließ am 21.12.2022 Räume in mehreren Bundesländern durchsuchen. Der Vorwurf lautete auf versuchten Betrug und versuchte Erpressung in mindestens 2.418 Fällen, ein Vermögensarrest über rund 346.000 € wurde angeordnet. Über den Ausgang des Verfahrens ist öffentlich nichts bekannt — wir behaupten dazu deshalb nichts.

Was daraus für Sie folgt

Die naheliegende Schlussfolgerung wäre: Thema erledigt, Panik vorbei. Die stimmt zur Hälfte. Gestoppt wurden die Abmahner, nicht der Verstoß. Das Urteil von 2022 ist in der Sache nie aufgehoben worden, und die Behörden bleiben bei ihrer Linie. Was wegfällt, ist die Wahrscheinlichkeit, deswegen Post von einem Massenabmahner zu bekommen.

Dazu kommt, dass die Frage noch nicht abschließend geklärt ist. Der Bundesgerichtshof hat sie am 28.08.2025 (Az. VI ZR 258/24) dem Europäischen Gerichtshof vorgelegt: Wann genau ist eine dynamische IP-Adresse personenbezogen, und kann ein Schaden vorliegen, wenn der Betroffene den Verstoß selbst massenhaft provoziert hat? Bis dahin ist offen, ob und in welcher Höhe Schadensersatz zusteht. Der EuGH hat allerdings bereits mehrfach entschieden, dass es keine Erheblichkeitsschwelle gibt und schon ein zeitlich begrenzter Kontrollverlust ein immaterieller Schaden sein kann — und der BGH hat das im November 2024 für den Facebook-Scraping-Fall bestätigt. Die Tendenz spricht also eher nicht für Entwarnung.

Die ehrlichste Zusammenfassung lautet deshalb: Rechtlich ist das Thema offen, technisch ist es trivial. Eine halbe Stunde Arbeit erledigt eine Frage, über die Gerichte seit vier Jahren streiten. Das ist ein gutes Verhältnis.

Fall 1: Das Theme lädt selbst

Ältere und viele gekaufte Themes binden ihre Schriften nicht über die WordPress-Mechanismen ein, die ein Plugin abfangen kann, sondern hart im Template-Code oder über eigene Optionsfelder. Ein Plugin, das auf wp_enqueue_style lauscht, sieht diese Einbindung schlicht nicht.

Wo Sie nachsehen: in der header.php des Themes nach <link>-Zeilen mit fonts.googleapis.com, in der functions.php nach demselben Text, und in den Stylesheets nach @import. Über die Suchfunktion Ihres Editors oder per SSH in einer Zeile:

grep -rn "fonts.googleapis\|fonts.gstatic" wp-content/themes/ | head -30

Die zweite Fundstelle sind die Theme-Optionen selbst. Viele kommerzielle Themes haben unter Design → Theme-Optionen → Typografie eine Auswahlliste mit Google-Schriften. Solange dort eine ausgewählt ist, lädt das Theme sie nach, ganz gleich was ein Plugin darüber meint. Der Weg hier ist, in den Optionen auf eine Systemschrift umzustellen und die gewünschte Schrift separat lokal einzubinden.

Fall 2: Der Page-Builder schreibt Inline-Styles

Elementor, Divi und WPBakery erzeugen teils Inline-CSS mit @import-Regeln direkt im Seiten-HTML. Auch das läuft an Filter-Plugins vorbei — und ist besonders tückisch, weil es nur auf den Seiten passiert, die mit dem Builder gebaut wurden. Die Startseite ist sauber, die Landingpage von 2021 nicht.

Bei Elementor gibt es dafür einen Schalter: Elementor → Einstellungen → Erweitert → Google Fonts laden auf „Deaktivieren”. Danach benutzt Elementor die Schriften, die das Theme bereitstellt — weshalb Sie die vorher lokal eingebunden haben sollten, sonst steht die Seite plötzlich in Times New Roman. Bei Divi liegt die entsprechende Einstellung unter Divi → Theme-Optionen → Allgemein → Google Fonts verwenden.

Wichtig ist in beiden Fällen die Reihenfolge: erst lokal bereitstellen, dann abschalten. Umgekehrt sieht die Seite für einige Minuten kaputt aus, und das passiert erfahrungsgemäß immer dann, wenn gerade jemand draufschaut.

Fall 3: Ein Plugin bringt die Schrift über einen Umweg mit

Kalender, Buchungs-Widgets, Formular-Plugins und manche Cookie-Banner (!) laden eigene Stylesheets von eigenen CDNs, die ihrerseits Google Fonts nachziehen. Im Netzwerk-Tab sieht man dann keine direkte Verbindung von Ihrer Seite zu Google, sondern eine Kette über den Drittanbieter.

Das ist der Fall mit dem höchsten Ärgerpotenzial, weil die Ursache nicht dort liegt, wo man sucht. Ein Beispiel aus der Praxis: Ein Terminbuchungs-Widget lädt sein eigenes CSS von cdn.anbieter.io, und in dessen erster Zeile steht ein @import auf Google. Ihr Fonts-Plugin sieht davon nichts, weil die Anweisung nie durch WordPress läuft.

Der häufigste Sonderfall hier heißt Font Awesome. Symbolschriften sind Schriften, und ein Font Awesome von einem fremden CDN überträgt dieselbe IP-Adresse an dieselbe Sorte Empfänger. Weil das Thema „Google Fonts” heißt, wird Font Awesome fast immer übersehen. Filtern Sie im Netzwerk-Tab zusätzlich nach fontawesome und cdnjs.

Fall 4: Das Update bringt alles zurück

Der gemeinste Fall: Alles war sauber, dann kommt ein Theme- oder Plugin-Update und setzt die Einbindung zurück. Ohne erneute Prüfung fällt das niemandem auf.

Der Grund ist fast immer derselbe: Die Anpassung wurde direkt im Theme vorgenommen statt im Child-Theme, und das Update hat die Datei überschrieben. Genau dafür gibt es Child-Themes — wie man Anpassungen so anlegt, dass Updates sie nicht wegräumen, steht in Theme-Anpassungen updatesicher machen.

Der zweite Grund ist banaler: Ein Plugin-Update bringt eine neue Einstellung mit, die standardmäßig wieder auf „Google Fonts laden” steht. Dagegen hilft kein Child-Theme, sondern nur Nachsehen.

So prüfen Sie richtig

Die einzige belastbare Prüfung ist die von außen — genau so prüfen auch automatisierte Scanner. Dabei sind drei Dinge wichtig:

Erstens alle Seitentypen, nicht nur die Startseite. Eine Seite besteht aus mehreren Vorlagen, und jede kann anders geladen werden:

  • Startseite
  • ein normaler Beitrag und eine normale Seite
  • die Kontaktseite (Formular-Plugin!)
  • Shop, Produktdetail und Kasse, falls vorhanden
  • alte Landingpages, die mit einem Builder gebaut wurden
  • die Suchergebnisseite und die 404-Seite, die oft eine eigene Vorlage haben

Zweitens im privaten Fenster und ohne Cache. Ein Caching-Plugin liefert sonst eine gespeicherte Fassung aus, die nicht dem aktuellen Stand entspricht. Nach jeder Änderung den Cache leeren, auch den des Hosters und den eines etwaigen CDN.

Drittens nicht nur nach fonts.g filtern. Nützliche Suchbegriffe im Netzwerk-Tab: fonts.googleapis, fonts.gstatic, fontawesome, cdnjs, typekit und use.typekit für Adobe Fonts.

Für den schnellen ersten Blick auf eine einzelne Adresse reicht unser kostenloser Google-Fonts-Checker — er ruft die Seite von außen ab und zeigt die gefundenen Verbindungen samt Quelle. Er ersetzt nicht den Durchgang durch alle Seitentypen, beantwortet aber in Sekunden die Frage, ob überhaupt etwas zu tun ist.

Ergebnis des Google-Fonts-Checkers mit rotem Befund
Der Checker gegen Googles eigene Schriftenseite — dort ist der Befund erwartbar rot. Genau so sieht das Ergebnis aus, wenn auf Ihrer Seite noch eine Einbindung übrig ist.

Lokal einbinden: der Weg von Hand

Wenn kein Plugin greift, machen Sie es selbst. Das sind vier Schritte und keine halbe Stunde.

1. Schriften herunterladen. Auf fonts.google.com die Familie auswählen und herunterladen. Sie brauchen ausschließlich das Format woff2 — jeder Browser, der heute im Einsatz ist, versteht es. Ältere Formate wie ttf, eot oder woff machen die Seite nur langsamer. Laden Sie außerdem nur die Schnitte herunter, die Sie wirklich verwenden: Regular und Bold reichen fast immer, jeder zusätzliche Schnitt ist eine weitere Datei.

2. Ablegen. In Ihr Child-Theme, zum Beispiel unter wp-content/themes/ihr-child-theme/fonts/.

3. Per CSS einbinden. In der style.css des Child-Themes:

@font-face {
  font-family: "Inter";
  src: url("fonts/inter-regular.woff2") format("woff2");
  font-weight: 400;
  font-style: normal;
  font-display: swap;
}

@font-face {
  font-family: "Inter";
  src: url("fonts/inter-bold.woff2") format("woff2");
  font-weight: 700;
  font-style: normal;
  font-display: swap;
}

Die Zeile font-display: swap sorgt dafür, dass der Text sofort in einer Ersatzschrift sichtbar ist und nicht unsichtbar bleibt, bis die Schrift geladen wurde. Ohne sie flackert die Seite beim ersten Aufruf.

4. Die alte Einbindung entfernen. Sonst laufen beide parallel und Sie haben nichts gewonnen. Und die Schrift im Theme oder Builder tatsächlich auf die neu definierte Familie umstellen.

Für die wichtigste Schrift lohnt zusätzlich ein Vorladehinweis im <head>, damit der Browser sie nicht erst entdeckt, wenn er das CSS ausgewertet hat:

<link rel="preload" href="/wp-content/themes/ihr-child-theme/fonts/inter-regular.woff2"
      as="font" type="font/woff2" crossorigin>

Sparsam einsetzen: Zwei vorgeladene Dateien beschleunigen, sechs bremsen.

Die Plugin-Wege im Vergleich

Wer nicht von Hand arbeiten will, hat drei brauchbare Möglichkeiten. Alle lösen die Mehrzahl der Fälle, keine löst alle.

WegWie er arbeitetWo er an seine Grenze kommt
OMGFFängt die Einbindung ab, lädt die Dateien auf den eigenen Server und schreibt die Verweise umHart im Template eingebundene Schriften, Inline-CSS aus Buildern, Drittanbieter-CDNs
Local Google FontsÄhnlicher Ansatz, etwas einfachere OberflächeDieselben Grenzen
Autoptimize (Zusatzfunktion)Kann Google Fonts entfernen oder lokalisieren, als Teil der OptimierungEntfernen allein bringt die Seite in die Ersatzschrift, wenn nichts anderes bereitsteht
Von Hand@font-face im Child-ThemeNirgends, aber es ist Handarbeit und muss dokumentiert sein

Unsere Empfehlung in der Praxis: Erst das Plugin laufen lassen, dann von außen prüfen, und nur die Reste von Hand erledigen. Das ist schneller, als alles selbst zu machen, und sicherer, als sich auf das Plugin zu verlassen.

Was das mit dem Tempo zu tun hat

Ein Einwand, der noch immer kursiert: Über Googles CDN sei die Schrift beim Besucher oft schon im Zwischenspeicher, lokal müsse sie neu geladen werden.

Das stimmt seit einigen Jahren nicht mehr. Moderne Browser speichern Dateien nicht mehr seitenübergreifend zwischen, sondern getrennt je Website — eine Maßnahme gegen genau die Art von Wiedererkennung, um die es hier geht. Darauf weist auch der LfDI Baden-Württemberg in seinen FAQ ausdrücklich hin. Der Vorteil ist damit entfallen.

Was bleibt, spricht für die lokale Auslieferung: kein DNS-Aufruf, kein Verbindungsaufbau und kein TLS-Handshake zu einem fremden Server, bevor der erste Buchstabe erscheint. In unseren Messungen sind das je nach Verbindung 100 bis 300 Millisekunden, die im Ladepfad ganz vorn liegen — also genau dort, wo sie auf die Core Web Vitals durchschlagen.

Warum ein Nachweis dazugehört

Etwas umgestellt zu haben und es belegen zu können sind zwei verschiedene Dinge. Die DSGVO verlangt in Art. 5 Abs. 2 nicht nur, dass Sie rechtmäßig handeln, sondern dass Sie es nachweisen können — die sogenannte Rechenschaftspflicht. Im Streitfall ist die entscheidende Frage nicht, ob Ihre Seite heute sauber ist, sondern ob sie es an dem Tag war, an dem jemand sie aufgerufen hat.

Was ein brauchbarer Nachweis enthält, ist schnell aufgezählt:

  • Datum und Uhrzeit der Prüfung
  • die geprüften Adressen, nicht nur die Startseite
  • das Prüfverfahren (Netzwerkanalyse im Browser, welcher Filter)
  • das Ergebnis je Adresse, auch die Fälle ohne Befund
  • was geändert wurde und wo — Theme, Plugin, Child-Theme, welche Datei

Das ist kein Formalismus. Es ist auch schlicht praktisch: Wenn in einem Jahr ein Update Fall 4 auslöst, ist die Frage „Was hatten wir damals eigentlich gemacht?” ohne diese Notiz nicht zu beantworten, und die Arbeit beginnt von vorn.

Häufige Irrtümer

„Ich habe ja einen Cookie-Banner, damit ist es abgedeckt.” Nur wenn die Schrift tatsächlich erst nach der Einwilligung geladen wird. In der Praxis laden die meisten Banner die Seite ganz normal und blockieren nur Skripte, die sie kennen. Prüfen Sie es im Netzwerk-Tab, bevor Sie die Einwilligung geklickt haben.

„Meine Seite hat kein Google Analytics, also ist sie sauber.” Die beiden haben nichts miteinander zu tun. Schriften werden völlig unabhängig geladen.

„Das Plugin sagt, es sind null Google Fonts.” Das Plugin sagt, es hat keine gefunden, die es abfangen kann. Das ist etwas anderes. Maßgeblich ist, was der Browser tatsächlich anfordert.

„Wir haben das 2022 gemacht.” Siehe Fall 4. Zwischen 2022 und heute liegen etliche Theme- und Plugin-Updates.

„Das betrifft nur Google.” Nein. Dieselbe Frage stellt sich bei Adobe Fonts, bei Font Awesome vom fremden CDN, bei eingebetteten Karten, bei YouTube-Videos und bei jedem anderen Fremdinhalt. Google Fonts ist nur der bekannteste Fall — und der am leichtesten zu behebende.

Für alle, die es richtig machen wollen: Subsetting und variable Fonts

Wenn Sie die Schriften ohnehin selbst ausliefern, können Sie bei der Gelegenheit deutlich Ladezeit gewinnen. Zwei Hebel lohnen sich.

Subsetting. Eine Schriftdatei von Google enthält oft kyrillische, griechische und vietnamesische Zeichen, die eine deutschsprachige Seite nie anzeigt. Wer nur den lateinischen Zeichensatz ausliefert, halbiert die Dateigröße regelmäßig. Google liefert beim Download die vollen Dateien — zum Zuschneiden gibt es Werkzeuge wie pyftsubset aus dem Paket fonttools:

pyftsubset inter.ttf --output-file=inter-regular.woff2 --flavor=woff2 \
  --layout-features="kern,liga" --unicodes="U+0000-00FF,U+0131,U+2000-206F,U+20AC"

Der Bereich U+0000-00FF deckt Westeuropäisch inklusive Umlauten ab, U+20AC ist das Eurozeichen. Aus 300 KB werden so oft 30.

Variable Fonts. Statt je Schnitt eine Datei zu laden, enthält eine variable Schrift alle Strichstärken in einer einzigen Datei. Wer Regular, Medium, Bold und die zugehörigen Kursiven braucht, lädt sonst sechs Dateien — hier ist es eine. Die Einbindung unterscheidet sich nur in einer Zeile:

@font-face {
  font-family: "Inter";
  src: url("fonts/inter-variable.woff2") format("woff2-variations");
  font-weight: 100 900;
  font-display: swap;
}

Die Angabe font-weight: 100 900 sagt dem Browser, dass diese eine Datei den gesamten Bereich abdeckt. Ob sich das lohnt, hängt an der Zahl der Schnitte: Ab drei ist die variable Fassung fast immer die kleinere Lösung, bei nur Regular und Bold gewinnt die klassische.

Beides ist optional. Für die Rechtsfrage macht es keinen Unterschied — für die Core Web Vitals durchaus.

Wo es sonst noch hängt

Wenn Sie ohnehin dabei sind, lohnt der Blick auf die Nachbarschaft. Erfahrungsgemäß findet sich bei dieser Gelegenheit mehr als nur die Schrift:

  • Karten von Google Maps, eingebettet statt als Vorschaubild mit Klick
  • Videos von YouTube oder Vimeo ohne erweiterten Datenschutzmodus
  • Symbolschriften von fremden CDNs
  • Gravatar, das bei jedem Kommentar die Mailadresse als Hash an Automattic überträgt
  • Schriftarten in E-Mail-Vorlagen mancher Newsletter-Plugins

Ob Ihre Seite insgesamt ohne Einwilligung auskommt, lässt sich in einem Durchgang klären — der Ansatz dahinter steht in Website ohne Cookie-Banner, und die Gesamtliste der abmahnrelevanten Punkte in Der 20-Punkte-Abmahncheck.

Einmal aufräumen reicht nicht

Das ist der Punkt, an dem die meisten Anleitungen aufhören und die Praxis anfängt. Fall 4 ist kein Randfall, sondern der Normalzustand einer gepflegten Seite: Themes und Plugins werden aktualisiert, Einstellungen wandern, Standards ändern sich.

Was dagegen hilft, ist keine bessere Technik, sondern eine Gewohnheit: Nach jedem größeren Update ein Blick in den Netzwerk-Tab, auf zwei oder drei Seitentypen, dreißig Sekunden. Wer Updates ohnehin in einer festen Routine fährt, hängt das einfach hinten an — wie so eine Routine aussieht und was sie kostet, haben wir in Was kostet WordPress-Wartung durchgerechnet.

Wenn Sie das nicht selbst durchgehen wollen

Unsere Google-Fonts-Soforthilfe (99 € Festpreis) stellt die Schriften lokal um, prüft alle Seitentypen per Netzwerkanalyse, liefert einen Prüfbericht als Nachweis — und kontrolliert 30 Tage lang nach, damit Fall 4 nicht Ihnen passiert.

Und wenn Sie nur wissen wollen, ob überhaupt etwas zu tun ist: Der Google-Fonts-Checker ist kostenlos und braucht keine Anmeldung. In der Hälfte der Fälle ist die Antwort erfreulich kurz.

Häufige Fragen

Ist die dynamische Einbindung von Google Fonts verboten?

Nach dem Urteil des Landgerichts München I vom 20.01.2022 (Az. 3 O 17493/20) und nach übereinstimmender Auffassung der deutschen Aufsichtsbehörden ist das Nachladen von Google-Servern ohne Einwilligung unzulässig, weil dabei die IP-Adresse des Besuchers an Google übermittelt wird. Ein berechtigtes Interesse hat das Gericht verneint, weil sich dieselben Schriften ohne Weiteres lokal ausliefern lassen.

Droht mir heute noch eine Abmahnung?

Die Massenabmahnungen von 2022 sind gestoppt. Das Landgericht München I hat sie mit Urteil vom 30.03.2023 (Az. 4 O 13063/22) als rechtsmissbräuchlich eingestuft, und die Generalstaatsanwaltschaft Berlin hat wegen versuchten Betrugs ermittelt. Der zugrunde liegende Datenschutzverstoß besteht aber fort — er kann von echten Betroffenen und von Aufsichtsbehörden aufgegriffen werden.

Reicht es, wenn ich ein Plugin wie OMGF installiere?

Oft ja, aber längst nicht immer. Plugins greifen dort, wo Schriften über die vorgesehenen WordPress-Mechanismen eingebunden werden. Bindet das Theme sie hart im Template ein, erzeugt ein Page-Builder Inline-CSS oder zieht ein Drittanbieter-Skript die Schrift über einen Umweg nach, läuft das am Plugin vorbei. Deshalb zählt am Ende nur die Prüfung von außen.

Wie prüfe ich, ob wirklich keine Verbindung mehr besteht?

Im Browser mit F12 den Reiter Netzwerk öffnen, nach fonts.g filtern und die Seite neu laden. Bleibt die Liste leer, ist diese Seite sauber. Wichtig ist, das auf allen Seitentypen zu tun — Startseite, Beitrag, Kontaktformular, Shop, alte Landingpages. Für einen schnellen ersten Blick auf eine einzelne Adresse gibt es unseren kostenlosen Google-Fonts-Checker.

Brauche ich einen Cookie-Banner für Google Fonts?

Wenn Sie die Schriften lokal ausliefern, brauchen Sie dafür gar nichts — es entsteht keine Verbindung zu Google. Binden Sie dynamisch ein, wäre eine wirksame Einwilligung nötig, und zwar bevor die Schrift geladen wird. Das ist in der Praxis unschön, weil die Seite bis zur Entscheidung des Besuchers in der Ersatzschrift steht. Lokal einbinden ist der einfachere Weg.

Ist das Selbsthosten von Google Fonts lizenzrechtlich erlaubt?

Ja. Die Schriften aus Googles Verzeichnis stehen unter freien Lizenzen, überwiegend der SIL Open Font License oder der Apache-Lizenz 2.0. Das Herunterladen und Ausliefern vom eigenen Server ist ausdrücklich gedeckt.

Wird meine Seite langsamer, wenn ich die Schriften selbst ausliefere?

In der Regel nicht, eher im Gegenteil. Der früher genannte Vorteil des gemeinsamen Zwischenspeichers ist entfallen, weil moderne Browser Dateien nicht mehr seitenübergreifend zwischenspeichern. Darauf weist auch der Landesbeauftragte für den Datenschutz in Baden-Württemberg hin. Lokal ausgeliefert entfällt zusätzlich der Verbindungsaufbau zu einem fremden Server.

Betrifft das auch Font Awesome, Adobe Fonts und Icon-Schriften?

Ja, das Problem ist dasselbe. Jede Schrift und jedes Symbolset, das von einem fremden Server nachgeladen wird, überträgt die IP-Adresse des Besuchers dorthin. Font Awesome über ein fremdes CDN ist in der Praxis sogar der häufigste übersehene Fall, weil es oft ein Plugin mitbringt.

Was passiert nach einem Theme-Update?

Ein Update kann die Einbindung zurücksetzen, besonders wenn die Anpassung direkt im Theme statt im Child-Theme vorgenommen wurde. Das ist der unangenehmste der vier Fälle, weil niemand es bemerkt. Deshalb gehört die Prüfung in die regelmäßige Wartung und nicht auf eine einmalige Erledigungsliste.

Was kostet es, das abzugeben?

Unsere Google-Fonts-Soforthilfe kostet 99 € zum Festpreis. Darin enthalten sind die Umstellung auf lokal gehostete Schriften, die Prüfung aller Seitentypen per Netzwerkanalyse, ein Prüfbericht als Nachweis und eine Nachkontrolle über 30 Tage, damit ein Update die Arbeit nicht wieder zunichtemacht.

Google Fonts jetzt checken →kostenlos, ohne Anmeldung